Aller au contenu
Legiscope
Menu
Données personnelles

Modèle DPA : clauses et annexes à adapter à l’article 28 RGPD

Modèle DPA commenté : qualifier les rôles, rédiger les clauses de sous-traitance, compléter les annexes et négocier les points sensibles de l’article 28.

Un modèle de DPA aide à rédiger l’accord qui encadre un traitement de données réalisé pour votre compte. Sa valeur dépend surtout des informations que vous y ajoutez : service réellement acheté, opérations autorisées, lieux de traitement, mesures de sécurité et conditions de sortie. Un document signé avec des annexes vides apporte peu de maîtrise sur ces sujets.

L’article 28 du RGPD prévoit un contrat ou un autre acte juridique contraignant relevant du droit de l’Union ou d’un État membre, sous forme écrite, y compris électronique. Cet article présente la voie contractuelle habituelle, avec des clauses de travail à compléter. Elles ne constituent pas un contrat immédiatement prêt à signer. Le guide de l’article 28 expose les obligations ; le guide général du DPA aide à organiser la négociation. Ici, l’objectif est de transformer ces obligations en dispositions vérifiables pour une prestation donnée.

Vérifier le rôle avant de choisir le modèle

La présence de données personnelles dans une relation commerciale ne suffit pas à caractériser une sous-traitance. Il faut déterminer qui décide des finalités et des moyens essentiels. Un fournisseur qui héberge votre base clients selon vos instructions peut être sous-traitant. Un organisme qui utilise des informations pour ses propres obligations ou objectifs peut être responsable de traitement pour ces opérations. Un même contrat peut réunir plusieurs rôles, à distinguer explicitement.

La CNIL explique cette qualification fonctionnelle : l’intitulé retenu par les parties ne remplace pas l’analyse des faits. Demandez notamment si le prestataire peut réutiliser les données pour entraîner ses modèles, enrichir ses fichiers ou prospecter. Une réponse positive ne se règle pas en ajoutant simplement cette activité à la liste des instructions. Elle exige une analyse distincte des responsabilités et de la licéité.

Cette vigilance vaut également pour un expert-comptable intervenant sur la paie. Examinez la mission précise et ses contraintes professionnelles, sans qualifier automatiquement toutes ses activités de sous-traitance. Identifiez le responsable du traitement, l’entité prestataire et les établissements concernés. La marque commerciale du logiciel ne suffit pas si une autre société fournit l’assistance ou conclut l’accord.

Décrire la prestation dans une annexe exploitable

La première annexe fixe l’objet, la durée, la nature et la finalité du traitement, les types de données et les catégories de personnes. Elle précise aussi les droits et obligations du responsable. Remplacez « toutes données utiles au service » par une description qui permette de détecter un dépassement. Pour une solution de paie, distinguez calcul des bulletins, mise à disposition, assistance et archivage éventuellement commandé.

Les catégories de données doivent correspondre aux fonctionnalités activées. Une zone de commentaire libre peut recevoir des informations de santé alors que le catalogue commercial ne les mentionne pas. Décidez de supprimer ce champ, d’en limiter l’usage ou de traiter les exigences supplémentaires qui en résultent. Cette vérification se fait avec les utilisateurs du service, pas uniquement à partir du contrat fournisseur.

Définissez aussi les événements qui terminent le traitement. La fin de l’abonnement, une période de réversibilité et la conservation d’une sauvegarde ne sont pas une durée unique. Pour chaque étape, indiquez ce qui reste accessible, par qui et pour quelle opération. Cela permet de rapprocher le DPA du registre des traitements, sans recopier toutes les informations internes dans une annexe transmise au fournisseur.

Extrait de travail pour cette annexe :

Périmètre. Le prestataire réalise [opérations] pour [finalités déterminées], concernant [personnes] et [catégories de données]. Le traitement commence à [événement] et prend fin selon [conditions de fin et de réversibilité]. Les fonctionnalités exclues sont [liste]. Les obligations et droits du responsable figurent à [référence].

Instructions, confidentialité et sécurité : trois clauses distinctes

Encadrer les instructions et leurs modifications

Les instructions documentées couvrent notamment les transferts. Précisez leurs supports : annexe, paramétrage validé, demande dans un espace dédié ou courriel provenant de personnes habilitées. Un interlocuteur métier ne doit pas pouvoir autoriser involontairement une nouvelle utilisation en acceptant une option commerciale. Prévoyez un circuit de validation pour les modifications qui changent le périmètre.

L’article 28, paragraphe 3 ménage une exception lorsque le droit de l’Union ou d’un État membre auquel le sous-traitant est soumis impose le traitement. Le responsable en est informé avant celui-ci, sauf interdiction légale motivée par un intérêt public important. Une clause visant indistinctement « toute loi applicable dans le monde » élargirait cette exception. Le sous-traitant doit également signaler immédiatement une instruction qu’il estime contraire au RGPD ou à d’autres dispositions européennes ou nationales de protection des données.

Instructions. Le prestataire traite les données sur instructions documentées du responsable, y compris pour les transferts, sous réserve de l’obligation légale et de l’information préalable prévues à l’article 28(3)(a). Il informe immédiatement le responsable d’une instruction qu’il estime contraire aux règles de protection des données visées à l’article 28(3).

Identifier les personnes autorisées

La confidentialité vise les personnes autorisées à traiter les données. Elles doivent s’engager à la respecter ou être soumises à une obligation légale appropriée. Une clause imposant toujours un engagement individuel signé, même en présence de cette seconde situation, ne reflète pas exactement les alternatives du RGPD. En revanche, le client peut demander comment le prestataire contrôle les habilitations et les départs.

Distinguez les accès permanents d’exploitation des accès temporaires d’assistance. Une équipe support qui ouvre un dossier client à la demande devrait disposer d’une justification et d’une traçabilité adaptées. Le contrat peut fixer les conditions de cette intervention sans imposer au fournisseur de communiquer inutilement la liste nominative complète de son personnel.

Confidentialité. Les personnes autorisées sont soumises à un engagement de confidentialité ou à une obligation légale appropriée. Le prestataire attribue, revoit et retire les accès selon les fonctions exercées et les mesures décrites en annexe.

Remplir réellement l’annexe sécurité

Les mesures de l’article 32 dépendent des risques, de l’état des connaissances, des coûts de mise en œuvre et des caractéristiques du traitement. Une liste générique « chiffrement, sauvegarde, antivirus » ne décrit ni la couverture ni les responsabilités. Précisez par exemple ce qui est chiffré, qui gère les clés, comment les restaurations sont vérifiées et qui protège les comptes administrateurs.

Le guide sur la sécurité de l’article 32 aide à construire cette analyse. L’annexe peut renvoyer à des documents versionnés, à condition de pouvoir retrouver le contenu accepté. Évitez qu’un lien vers une page modifiable permette de diminuer les engagements sans information ni recours. Une certification constitue un élément d’appréciation de son périmètre ; elle ne décrit pas à elle seule votre configuration.

Sécurité. Le prestataire met en œuvre les mesures appropriées de l’article 32, détaillées dans l’annexe [version]. Les responsabilités du client et du prestataire y sont distinguées. Toute évolution susceptible de réduire substantiellement le niveau de protection fait l’objet de [procédure convenue].

Sous-traitants ultérieurs et transferts

L’autorisation écrite préalable peut être spécifique ou générale. Dans ce second cas, le sous-traitant doit informer le responsable des ajouts ou remplacements envisagés pour lui permettre d’émettre des objections. Le RGPD ne fixe pas un préavis universel de trente jours. Négociez une durée et un canal qui rendent réellement possible l’examen du changement, avec une solution en cas d’objection justifiée.

Pour chaque intervenant, demandez l’entité, l’activité confiée et les pays pertinents. Un hébergeur, un outil de support et un service de sauvegarde ne présentent pas les mêmes accès. Les mêmes obligations de protection doivent être imposées au sous-traitant ultérieur par contrat ou autre acte juridique contraignant relevant du droit de l’Union ou d’un État membre. Le sous-traitant initial reste pleinement responsable envers le responsable de l’exécution des obligations de cet intervenant.

Sous-traitance ultérieure. L’autorisation est [spécifique/générale]. En cas d’autorisation générale, les changements envisagés sont notifiés par [canal] avec les informations et le préavis convenus permettant une objection. Les obligations requises par l’article 28(4) sont imposées à chaque intervenant ; la responsabilité du sous-traitant initial demeure.

Pour les transferts, cartographiez aussi l’assistance à distance et les destinataires, pas seulement la localisation du centre de données. Le guide de la sous-traitance cloud développe ces questions. Le DPA doit rester cohérent avec le mécanisme de transfert effectivement utilisé, son périmètre et les garanties nécessaires. Une déclaration « hébergé en Europe » ne répond pas à toutes ces questions.

Assistance, demandes de droits et violations

L’assistance relative aux droits tient compte de la nature du traitement et repose sur des mesures techniques et organisationnelles appropriées, dans la mesure du possible. Déterminez comment retrouver, exporter, rectifier ou supprimer un dossier. Une simple obligation de transmettre les courriels reçus ne suffit pas lorsque seul le prestataire maîtrise une opération technique nécessaire.

Le responsable reste chargé de traiter les demandes qui lui incombent, mais il peut autoriser le prestataire à accomplir certaines tâches ou réponses pour son compte. Évitez donc une interdiction absolue de toute réponse directe, incompatible avec l’organisation réellement choisie. Définissez les délais internes et les coûts éventuels sans rendre impossible le respect des droits.

Assistance. Le prestataire apporte l’assistance requise par l’article 28(3)(e) et (f), selon les modalités annexées. Il transmet les demandes reçues à [contact] et n’agit au nom du responsable que dans les limites des instructions convenues. Les informations nécessaires aux analyses d’impact, à la sécurité et aux consultations sont accessibles par [procédure].

Une violation de données appelle une notification du sous-traitant au responsable sans retard injustifié après en avoir pris connaissance, conformément à l’article 33(2). Un délai contractuel chiffré peut organiser une alerte rapide ; il ne donne pas le droit d’attendre ce délai quand une alerte est déjà possible. Prévoyez un premier signalement incomplet, puis des mises à jour, des contacts de remplacement et un canal disponible pendant une crise.

La notification à l’autorité relève d’une décision distincte : sans retard injustifié et, si possible, dans les 72 heures après connaissance par le responsable, sauf risque improbable pour les personnes ; un retard doit être expliqué. La communication aux personnes dépend notamment du risque élevé. Le contrat ne doit pas confondre ces obligations ni empêcher la conservation des éléments nécessaires à l’analyse.

Violation. Le prestataire alerte le responsable sans retard injustifié après connaissance d’une violation de données, par [canal]. Il transmet les informations disponibles, les complète progressivement et coopère à la documentation, aux notifications et aux mesures de protection nécessaires.

Fin de prestation et contrôle : rendre les engagements exécutables

À la fin des services relatifs au traitement, le responsable choisit la restitution ou la suppression. Les copies existantes doivent également être supprimées, sauf obligation de conservation relevant du droit de l’Union ou d’un État membre. Une politique interne du fournisseur ou un intérêt commercial à conserver les données ne constitue pas cette exception légale.

Décrivez le format d’export, son contrôle et les étapes de suppression. Les sauvegardes demandent une explication technique : cycle d’écrasement, isolement, interdiction d’usage courant et traitement d’une éventuelle restauration. Ne promettez pas un effacement instantané de tout support si l’architecture ne le permet pas ; ne transformez pas non plus cette contrainte en droit de conserver indéfiniment.

Sortie. Au choix du responsable, le prestataire restitue ou supprime les données à la fin des services de traitement et supprime les copies existantes, sauf conservation imposée par le droit de l’Union ou d’un État membre. Les formats, étapes, délais justifiés et preuves de sortie sont décrits à [annexe].

Le sous-traitant met à disposition les informations nécessaires pour démontrer le respect de l’article 28, permet les audits, y compris les inspections, et y contribue. Organisez une revue documentaire proportionnée puis, si nécessaire, un contrôle plus approfondi. Des garanties de confidentialité protègent les autres clients ; elles ne doivent pas neutraliser le droit d’audit. Un préavis ordinaire ne doit pas rendre impossible une investigation urgente justifiée.

Contrôle. Le prestataire fournit les informations nécessaires à la démonstration du respect de l’article 28 et permet les audits du responsable ou de son auditeur mandaté, auxquels il contribue. Les modalités pratiques préservent l’effectivité de ce droit et prévoient le traitement des situations urgentes.

Choisir les clauses européennes et finaliser le dossier

Les clauses types de la Commission de 2021 pour l’article 28 offrent une autre base de rédaction. Elles ne sont pas obligatoires. Si vous les utilisez comme telles, respectez leurs règles de modification et complétez leurs annexes. Ajouter des dispositions dans un contrat plus large reste possible sous les conditions prévues par ces clauses.

La décision 2021/915 concerne la relation responsable–sous-traitant ; elle ne constitue pas un outil de transfert du chapitre V. Les clauses contractuelles types de transfert relèvent d’un autre dispositif. Certains modules de la décision 2021/914 intègrent aussi les exigences de l’article 28 : ne cumulez pas deux ensembles contradictoires sans examiner l’opération concernée.

Vérifiez la hiérarchie des documents. Une annexe qui interdit toute réutilisation perd sa clarté si les conditions générales autorisent parallèlement le fournisseur à exploiter le contenu pour ses propres objectifs. De même, une clause de sortie peut entrer en conflit avec une limitation d’export prévue dans le bon de commande. Identifiez ces contradictions et faites préciser quel engagement s’applique à l’opération concernée, au lieu de conserver deux formulations incompatibles dans le dossier.

Examinez aussi les clauses de responsabilité et les modalités financières de l’assistance. Leur négociation commerciale ne doit pas faire disparaître les obligations légales de chaque partie. Demandez notamment comment serait traitée une demande complexe nécessitant l’intervention technique du fournisseur : personne compétente, estimation préalable éventuelle et action urgente. Une facturation imprévisible ou un circuit d’autorisation trop lent peut rendre la coopération difficile au moment où elle devient indispensable.

Pour une prestation déjà en cours, établissez enfin la liste des écarts entre l’accord proposé et le fonctionnement actuel. Si le contrat prévoit une restriction d’accès que l’outil ne permet pas encore d’appliquer, il faut résoudre cet écart ou revoir la solution avant de présenter la clause comme une garantie effective. Le travail d’adaptation engage donc aussi l’exploitation et les achats, pas uniquement le rédacteur du contrat.

Avant signature, confrontez les annexes à un scénario concret : un salarié quitte l’organisation, une demande d’accès arrive, un sous-traitant change et l’abonnement prend fin. Pour chacun, une équipe doit pouvoir identifier le contact, l’action et la preuve attendue. Cette simulation révèle souvent une annexe inexploitable plus vite qu’une lecture isolée des clauses.

La signature électronique est une possibilité de formalisation ; l’article 28 n’impose pas systématiquement une signature électronique qualifiée. Conservez la version acceptée, ses annexes et les avenants. Un outil de gestion des sous-traitants peut être évalué sur sa capacité à retrouver ces pièces et leurs échéances, sans supposer qu’il remplace leur analyse.

Questions fréquentes

Un petit fournisseur peut-il être dispensé de DPA ?

La taille ne dispense pas du cadre écrit requis lorsque la relation relève de l’article 28. Vérifiez d’abord le rôle. Le contrat ou l’autre acte juridique contraignant prévu par le RGPD doit couvrir le traitement, même si le prestataire traite peu de dossiers.

Faut-il douze articles et trois annexes ?

Aucun nombre de clauses ou d’annexes n’est imposé. L’accord peut être intégré au contrat principal. Ce qui compte est la présence des obligations requises, leur cohérence et la précision du périmètre. Les exemples ci-dessus doivent donc être complétés et articulés avec les autres dispositions contractuelles.

À quelle fréquence faut-il revoir l’accord ?

Le RGPD ne fixe pas une révision annuelle universelle du DPA. Organisez une revue adaptée au risque et surtout aux changements : nouvelles fonctionnalités, pays, intervenants, mesures de sécurité ou conditions de sortie. Une revue périodique sans suivi de ces événements manquerait l’essentiel.

Un dossier utile lors d’un contrôle CNIL relie finalement le texte signé aux vérifications réellement effectuées. Il montre pourquoi le prestataire a été retenu, quelles opérations sont autorisées et comment les obligations sont suivies pendant toute la prestation.

L
Rédigé par
Legiscope
Legiscope

Mettez ces conseils en pratique

Découvrez comment Legiscope relie les registres de confidentialité, les sources et les travaux soumis à validation.

Réserver une démo personnalisée
Poursuivre la lecture

Articles liés

01Données personnelles

Checklist Article 28 RGPD : auditer ses sous-traitants en 2026

L'article 28(1) impose au responsable de recourir à des sous-traitants présentant des garanties suffisantes. L'article 28(3)(h) oblige le sous-traitant à mettre à disposition les informations…

30 avril 2026
02Données personnelles

Cloud et RGPD : contrats, transferts et garanties à vérifier

Un service cloud peut traiter des données personnelles dans des conditions conformes au RGPD, mais le nom du fournisseur, une région européenne ou un certificat ne suffisent pas à le démontrer. Il…

12 avril 2026
03Données personnelles

DPA article 28 RGPD : clauses commentées et annexes à négocier

Un Data Processing Agreement (DPA) encadre le traitement effectué par un sous-traitant pour le compte d'un responsable. La sanction MOBIUS SOLUTIONS LTD du 11 décembre 2025, d'un million d'euros,…

30 avril 2026
04Données personnelles

Logiciel de gestion des sous-traitants RGPD (art. 28)

Un logiciel de gestion des sous-traitants RGPD doit répondre à une question simple : pouvez-vous retrouver, pour une activité donnée, qui traite les données pour votre compte, selon quelles…

9 juillet 2026
05Données personnelles

Sous-traitant RGPD : obligations et contrat Art. 28

Le RGPD a transformé le statut du sous-traitant : d'un simple exécutant sans obligation directe, il est devenu un acteur à part entière de la conformité. L'Art. 28 RGPD impose des clauses…

12 avril 2026
06Personal Data

Article 28 RGPD : obligations du sous-traitant, modèle de DPA et sanctions (10 M€ / 2 %)

L'article 28 du RGPD impose au responsable du traitement et à son sous-traitant de conclure un contrat écrit — le DPA (data processing agreement) — avant tout traitement de données pour son compte.…

20 novembre 2024
07Données personnelles

Adresse IP donnée personnelle : jurisprudence CJUE et RGPD

L'adresse IP est-elle une donnée personnelle au sens du RGPD ? La question a été tranchée par la Cour de justice de l'Union européenne dans l'arrêt Breyer c/ Bundesrepublik Deutschland (C-582/14, 19…

12 avril 2026
08Données personnelles

Alternatives à OneTrust : cinq pistes à comparer

Chercher une alternative à OneTrust ne revient pas à chercher le même catalogue de modules avec un autre logo. Il faut d'abord savoir ce que l'organisation utilise réellement : registre des…

6 juillet 2026